La Solicitud de Acceso que Nunca Debes Aprobar

Sep 7, 2026Incognito CyberSecurity

La Solicitud de Acceso que Nunca Debes Aprobar

🇺🇸 Read this article in English

Son las 10:40 de la noche de un martes. Tu gerente de oficina está en el sofá con la tele encendida. Su teléfono vibra: ¿Aprobar inicio de sesión? Ella no intentó entrar a nada, así que toca Rechazar. Treinta segundos después vibra otra vez. Y otra. Para el aviso número doce ya está cansada, algo molesta y medio convencida de que el sistema está fallando. Toca Aprobar solo para que pare.

Ese es el ataque completo. Sin malware. Sin código sofisticado. Alguien ya tenía su contraseña y simplemente la agotó.

Tiene nombre y vale la pena conocerlo: fatiga de MFA, también llamado bombardeo de avisos. Microsoft contó unos 382,000 de estos ataques en un solo periodo de doce meses. Cerca del uno por ciento terminó con alguien tocando Aprobar. El uno por ciento suena a nada hasta que sacas la cuenta sobre 382,000.

Cómo funciona el ataque en realidad

La autenticación multifactor (MFA) es ese segundo paso que agregaste para que una contraseña robada no fuera suficiente por sí sola. Normalmente ese segundo paso es un aviso en el teléfono: te pregunta si el acceso realmente eres tú, y tú tocas sí o no.

Los atacantes no pueden romper eso. Así que ni lo intentan. En vez de eso, toman una contraseña que ya robaron y presionan el botón de acceso una y otra vez, lo cual envía un aviso nuevo al teléfono de tu empleada cada vez. Quince avisos. Cuarenta avisos. Avisos a las dos de la mañana. No están tratando de engañar a tu tecnología. Están tratando de agotar a una persona.

De dónde salió la contraseña

Esta es la parte que los dueños pasan por alto. Un ataque de bombardeo de avisos significa que alguien ya tiene una contraseña que funciona en tu negocio. Salió de un correo de phishing, de una contraseña reutilizada que se filtró en la brecha de otra empresa, o de malware que copió en silencio los accesos guardados en un navegador. Sobre esto último escribí hace poco en Contraseñas Guardadas: La Puerta Más Fácil a tu Negocio, y es el origen más común que veo en casos reales.

Así que un aviso inesperado nunca es solo una molestia. Es una alarma de humo.

Por qué funciona con buenos empleados

Quiero ser claro en algo, porque los dueños terminan enojados con la persona equivocada después de que esto pasa. La empleada que toca Aprobar no es descuidada. Es una persona normal a la que interrumpen en su casa, una y otra vez, con un sistema que le dijeron que era confiable.

Nadie le enseñó qué significa una ráfaga de avisos inesperados. Nadie le dijo a quién llamar a las 10:40 de la noche. El aviso no dice alguien en otro país está usando tu contraseña en este momento. Solo dice ¿Aprobar inicio de sesión?, el mismo mensaje amable al que le da sí cada mañana.

Ese vacío es un problema de capacitación, no de carácter, y se resuelve en unos veinte minutos. Nuestra capacitación en conciencia de seguridad para empresas cubre exactamente este escenario, porque es el que sigue cayendo.

Lo que cuesta cuando funciona

Una vez que el atacante está dentro de una cuenta legítima, la mayoría de tus defensas dejan de verlo como atacante. Está dentro. Lee correos. Observa cómo se pagan tus facturas. Encuentra tu almacenamiento de archivos y tu sistema de nómina.

La versión famosa de esto fue Uber, donde un contratista recibió unos cuarenta avisos en treinta minutos, finalmente aprobó uno y entregó las llaves de los sistemas internos. Pero esto no es un problema de empresas grandes que luego gotea hacia abajo. La misma táctica se usó contra una cadena grande de tiendas, y los atacantes terminaron desplegando ransomware en cerca de mil sucursales. Nada de esta técnica requiere un objetivo grande. Requiere una persona cansada con un teléfono.

Infografia con tres acciones contra la fatiga de MFA: nunca toques aprobar, activa la coincidencia de numeros, reporta todo aviso raro

Lo que puedes hacer esta semana

  1. Activa la coincidencia de números. En vez de un toque de sí o no, la pantalla de acceso muestra un número de dos dígitos y tu empleada tiene que escribirlo en el teléfono. Un toque a ciegas ya no sirve, porque la pantalla del atacante no está frente a tu empleada. CISA recomienda esto específicamente si aún no puedes pasar a un MFA más fuerte. En Microsoft 365 y Google Workspace es una configuración, no una compra.
  2. Dale a tu equipo una sola frase que recordar. Si aparece un aviso y tú no acabas de intentar entrar, recházalo y avisa. Esa es toda la regla. Díganla en la próxima junta de personal y pónganla por escrito.
  3. Trata cada aviso inesperado como una contraseña robada. No basta con rechazarlo y seguir. Esa contraseña ya está quemada. Cámbiala ese mismo día, en todos los lugares donde se haya reutilizado.
  4. Asegúrate de que alguien conteste a las 10:40 de la noche. Tu equipo necesita un número al cual llamar cuando esto pasa fuera de horario. Si no lo tienes, para eso existen nuestras soluciones de seguridad para pequeñas empresas y nuestra línea de emergencia 24/7.
  5. Acorta el camino hacia la contraseña. Menos contraseñas robadas significa menos de estos ataques. Un buen filtrado de spam y virus detiene el correo de phishing, y la protección de endpoints detiene el malware que cosecha los accesos guardados.

Una más, menos urgente pero que vale la pena planear: si pasa lo peor y alguien sí logra entrar, tener respaldos de datos seguros ya probados es la diferencia entre una mala semana y un negocio cerrado.

En resumen

El MFA sigue valiendo la pena. Detiene la gran mayoría de los ataques, y jamás le diría a un cliente que lo apague. Pero la versión que la mayoría de las pequeñas empresas está usando — toca sí, toca no — se diseñó pensando en la comodidad, y los atacantes encontraron la costura.

Activar la coincidencia de números no te cuesta nada más que unos minutos en un menú de configuración. Decirle a tu equipo la regla de una sola frase no te cuesta absolutamente nada. Entre esas dos cosas, cierras una puerta que muchos negocios están dejando abierta de par en par.

Si no estás seguro de cómo está configurado tu MFA en este momento, es una respuesta justa, y es algo rápido de revisar. Hay más artículos prácticos como este en nuestro blog.

¿No sabes cómo está configurado tu MFA?

Revisamos tu configuración de Microsoft 365 o Google Workspace, te decimos claramente si estás expuesto a esto y te mostramos qué cambiar. Sin costo y sin presión.

Agenda una visita sin costo →

Envíanos un mensaje

¿Preguntas sobre este artículo o quieres que revisemos tu configuración? Escríbenos y te respondemos.

ICS Form

🔒 This form is protected by spam filtering. Your information is only used to respond to your inquiry.

— Nemuel Cruz, Incognito Cyber Security

Sobre el autor

Nemuel Cruz

Nemuel Cruz es el fundador y propietario de Incognito Cyber Security, un proveedor de servicios administrados de TI y ciberseguridad con sede en Tucson, Arizona. Desde 2011 ha ayudado a pequeñas empresas de todo el sur de Arizona a proteger sus sistemas, dar soporte a su personal y seguir operando con respuesta de emergencia 24/7. Escribe sobre seguridad en lenguaje sencillo para dueños que tienen un negocio que atender.

¿Preguntas sobre este artículo? Escríbeme a nemuel@incognitocybersecurity.com o agenda una visita sin costo.

Related

Latest News